Risques
- Exécution de code arbitraire à distance
- Injection de code indirecte à distance
Systèmes affectés
Google Chrome versions antérieures à 5.0.375.86 pour GNU/Linux, Mac OS X et Microsoft Windows.
Résumé
De multiples vulnérabilités présentes dans Google Chrome permettent à un utilisateur malintentionné distant de contourner la politique de sécurité, ou d'exécuter du code arbitraire.
Description
Plusieurs vulnérabilités sont présentes dans le navigateur Web Google Chrome. Celles-ci permettent à un utilisateur distant malintentionné de contourner certains mécanismes de protection mis en oeuvre dans Chrome, par le biais de pages Web construites de façon particulière. Citons :
- une vulnérabilité dans l'élément application/json qui peut être exploitée pour mener une attaque de type injection de code indirecte (XSS) ;
- une vulnérabilité dans la gestion de mémoire lors de la manipulation de vidéos ;
- une vulnérabilité dans la gestion des réponses X509-user-cert ;
- une vulnérabilité dans la gestion des Omnibox.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité de Google Chrome du 24 juin 2010 : http://googlechromereleases.blogspot.com/2010/06/stable-channel-update_24.html